Security-Header, Cookie-Attribute, TLS, Formulare und Barrierefreiheit priorisiert verbessern.
Nachweis: · Quelle: maturity_roadmap- Owner
- IT/Web
- Guide
- öffnen
Opportunities / Quick-Wins
bundesfreiwilligendienst.de: 20 Quick-Win-Maßnahme(n), 3 innerhalb von 7 Tagen und 17 innerhalb von 30 Tagen.
Quick-Wins sind automatisch aus öffentlicher SaferPage-Evidenz abgeleitet. Aufwand und Wirkung sind operative Orientierung; Betreiber müssen Umsetzung und Rechtsfreigabe prüfen.
Plan
Security-Header, Cookie-Attribute, TLS, Formulare und Barrierefreiheit priorisiert verbessern.
Nachweis: · Quelle: maturity_roadmapFehlende Security-Header priorisiert setzen, testen und nach Deployment erneut scannen.
Nachweis: 3 von 9 wichtigen Security-Headern vorhanden, 3 korrekt bewertet. CSP wirksam mit 4 Direktive(n), 2 Warnung(en), 3 Hinweis(e). · Quelle: derived_signalHTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren.
Nachweis: 2 Infrastruktur-Hinweis(e), Security-Header: 3/9 vorhanden, 6 fehlen, externe Skript-Hosts: 0. · Quelle: audit_moduleInline-Skripte über Nonces oder Hashes freigeben und unsafe-inline aus script-src entfernen.
Nachweis: CSP erlaubt unsafe-inline für Skripte · Quelle: findingunsafe-eval vermeiden und betroffene Bibliotheken oder Build-Konfigurationen prüfen.
Nachweis: CSP erlaubt eval-nahe Skriptausführung · Quelle: findingHeader `x-frame-options` setzen und nach Deployment erneut prüfen.
Nachweis: X-Frame-Options fehlt · Quelle: findingInline-Skripte über Nonces oder Hashes statt unsafe-inline freigeben.
Nachweis: · Quelle: operator_action_planunsafe-eval aus script-src entfernen oder betroffene Bibliotheken ersetzen.
Nachweis: · Quelle: operator_action_planFormularfelder müssen für Tastatur und Screenreader verständlich beschriftet sein.
Nachweis: · Quelle: operator_action_planGoogle-Tags brauchen vor dem ersten Tag klare Consent-Defaults.
Nachweis: · Quelle: operator_action_planTop-Risiken mit Owner, SLA, Risikoentscheidung, Restrestrisiko und Nachweisquelle als Managementprozess führen.
Nachweis: · Quelle: maturity_roadmapAI-/Chat-/Profiling-Use-Cases inventarisieren, Transparenz, Rechtsgrundlage, menschliche Prüfung und DPIA-Bezug dokumentieren.
Nachweis: · Quelle: maturity_roadmapConsent-Mode-v2-Defaults, CMP-Updates, Tag-Regeln und Validierung als Release-Gate betreiben.
Nachweis: · Quelle: maturity_roadmapAlt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen.
Nachweis: 5 Bild(er) ohne alt, 2 Formularfeld(er) ohne Beschriftung, 3 Button(s) ohne Namen. · Quelle: audit_moduleAnbieterakten priorisieren, AVV/DPA/TOMs prüfen und Transfers dokumentieren.
Nachweis: · Quelle: maturity_roadmapVendor Discovery, Privacy Score, AVV/DPA, Transfer, Subprozessoren, Monitoring, Incident und Offboarding als Lifecycle betreiben.
Nachweis: · Quelle: maturity_roadmapVor dem ersten Google-Tag Consent-Defaults setzen, typischerweise ad_storage, analytics_storage, ad_user_data und ad_personalization auf denied.
Nachweis: Google Consent Mode Default nicht erkannt · Quelle: findingCanonical-Tags sollten nur bewusst auf fremde Domains zeigen; sonst kann Traffic/Ranking umgeleitet werden.
Nachweis: Canonical zeigt auf fremde Domain · Quelle: findingFür jedes Eingabefeld ein sichtbares label, aria-label oder aria-labelledby setzen.
Nachweis: Formularfelder ohne klare Beschriftung · Quelle: findingButtons mit sichtbarem Text oder aria-label beschriften.
Nachweis: Buttons ohne erkennbaren Namen · Quelle: finding